先说明身份:我们是北京思文力得,公司在顺义,做企业 IT 运维和网络整包 14 年,自研零信任远程访问产品 sTrust。这篇回答一个很具体的问题:北京的公司要让出差、居家、在分公司的员工安全地访问总部的 ERP、OA、文件服务器,该怎么落地,找谁来做,做完之后谁来管。
搜”零信任”出来的几乎都是产品页和厂商排名,讲的是功能清单。但对一家几十人的公司来说,难的不是选哪个产品,而是这些问题:哪些系统要开放、给谁开放、员工离职了谁去关、新来一个人谁去开、出了问题找谁。这篇就讲这一段。
员工在外访问公司系统,常见的四种做法
| 做法 | 怎么用 | 风险和适合谁 |
|---|---|---|
| 1. 端口映射到公网 | 把 ERP、远程桌面的端口直接映射出去,员工用公网地址访问 | 不建议任何公司用。系统登录页直接挂在互联网上,扫描器会不停地来试密码 |
| 2. 远程控制软件 | 员工在外面远程控制办公室里的电脑 | 临时救急可以。办公室电脑要一直开着,账号分散在个人手里,离职后很难收回 |
| 3. 传统 VPN | 员工拨入后进入公司内网 | 比端口映射安全得多。但”连上就在内网”,权限往往过大,一台中招的笔记本能扫到整个内网 |
| 4. 零信任远程访问 | 先验证身份和设备,再按授权只放行该用的那个系统,业务系统对公网不可见 | 有多个业务系统、人员流动频繁、客户或审计开始问信息安全的公司 |
我们接手过的公司里,第一种最常见,也最危险。很多老板不知道自己的 ERP 是”映射出去”的,直到某天发现系统被锁或者数据被加密。
这件事能找的三类人
| 类型 | 特点 | 适合谁 |
|---|---|---|
| 1. 安全厂商直签 | 大品牌零信任产品,功能全、有等保和审计能力。通常按账号或按网关收费,部署和授权规则要自己团队配 | 有专门 IT 或安全团队的中大型企业 |
| 2. SaaS 订阅 | 软件开通、不买硬件,按人数订阅。开通快,但”开放哪些系统、给谁开放”还是要有人定、有人配 | 有人能在后台管账号和规则的公司 |
| 3. IT 运维服务商一起做(我们属于这类) | 把远程访问当成网络运维的一部分:盘点要开放的系统、定授权规则、开通账号、关掉公网映射,之后员工入职离职跟着人事变动走 | 没有专职 IT、不想自己配规则、希望有人从头管到尾的中小企业 |
落地的时候真正要做的五件事
- 盘点哪些系统在对外开放:ERP、OA、文件服务器、远程桌面、监控录像机,逐个查是不是映射到了公网。很多公司查出来的比自己以为的多。
- 定授权规则:谁能访问哪个系统。财务只开财务系统,销售只开 CRM,外包人员只开他负责的那一台服务器,按人按系统授权,而不是”能连上就都能用”。
- 开通账号和验证方式:每个人一个账号,加上手机验证码之类的第二道验证。共用账号是离职后收不回权限的根源。
- 关掉原来的公网映射:新通道开通、员工都能用之后,把原来映射出去的端口全部关掉。这一步经常被忘,等于前门上了锁、后门还开着。
- 和人事流程挂钩:新人入职谁开账号,离职当天谁停用,换手机换电脑怎么重新绑定。这件事没人管,零信任也会慢慢变回”大家都能进”。
我们见过的四种典型问题
- 远程桌面直接开在公网上。我们在客户的防火墙日志里反复见过:开在公网上的远程桌面端口,会被来自各地的地址持续试密码。
- 离职员工的账号还能用。VPN 账号是几年前统一建的,谁在用、谁走了没人记得。
- 一个账号大家共用。出了问题查日志,只能看到”那个账号”登录过,不知道是谁。
- 新通道开了,老端口没关。以为上了零信任就安全了,扫描一下发现 ERP 的映射端口还在。
签之前必问的五件事
- 要不要买硬件?中小企业优先选软件开通、不用采购网关的方案。
- 控制面在不在国内、连得稳不稳?远程访问天天用,国内直连、线路稳定比功能多更重要。
- 授权能细到什么程度?能不能按人、按系统授权,而不是按部门整体放开。
- 离职和换设备怎么处理?后台能不能一键停用,停用后是否立刻生效。
- 有没有访问记录,能不能配合等保?谁在什么时间访问了哪个系统,能不能查到。
我们能做的,和不适合的
- 自研零信任远程访问 sTrust:软件开通、不用买硬件,控制面在国内、已备案,国内直连;业务系统对公网不可见,按账号按系统授权,访问全程可审计,可配合等保 2.0。
- 从盘点到收尾一起做:查出现在对外开放的系统,定授权规则,开通账号,新通道稳定后关掉原来的公网映射。
- 跟着人事变动管账号:入职开通、离职当天停用、换设备重新绑定,走同一个报修入口。
- 和网络运维一起:防火墙、多分支组网、备份和远程访问同一个团队管,不存在”通道是他们的、网络是我们的”这种推诿。
- 上千人、有专门安全团队、需要和已有身份系统深度集成——找大型安全厂商直签更合适。
- 只是偶尔一两个人临时远程一下——远程控制软件加强密码就够,不必上一整套。
- 业务系统本身的开发和改造——找软件厂商,我们负责访问通道、授权和网络。
常见问题
Q:40 人的公司,远程访问加日常运维一个月多少钱?
A:按人数落在我们的标准档,3999 元/月起,含远程访问、备份、网络设备和不限次报修;50 到 100 人的全家桶档 6999 元/月起,含零信任远程访问和两个站点互通。(2026 年 9 月参考,不构成报价承诺,各档含什么写在官网上。)
Q:零信任和 VPN 到底差在哪?
A:VPN 是”连上就在内网”,零信任是”先验证、再按授权只访问该用的那个系统”,业务系统对公网不可见。对员工来说用起来差不多,对公司来说暴露面小得多、离职收权限也简单。
Q:我们没有 IT,能用得起来吗?
A:能。规则和账号可以由我们配置和维护,员工只需要装一个客户端、登录一次。
Q:已经在用 VPN 了,要不要换?
A:先盘点。如果 VPN 账号管理清楚、权限不大,可以先不动;如果账号混乱、共用、离职没收回,或者同时还开着端口映射,建议换。
不确定自己公司有哪些系统开在公网上?
思文力得做企业 IT 运维和网络整包 14 年,自研零信任远程访问 sTrust。可以先免费帮你盘点一次对外开放的系统和端口,出一份清单,电话 400-686-2011。
延伸阅读:企业零信任远程访问怎么选 · 把远程桌面直接开到公网有多危险 · 北京企业多分支组网怎么落地 · 中小企业 IT 外包一年多少钱





